CVE-2024-9887: SQL Injection w wtyczce WordPress Users (WP as SAML IDP)
Wtyczka WordPress Users (WP as SAML IDP) podatna na SQL Injection. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 39.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Login using WordPress Users (WP as SAML IDP) do WordPressa jest podatna na czasową SQL Injection poprzez parametr 'id' we wszystkich wersjach do 1.15.6 włącznie. Atakujący z uprawnieniami administratora mogą dołączać dodatkowe zapytania SQL, co pozwala na wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami administratora manipulację zapytaniami SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to skutkować naruszeniem integralności i poufności danych, wpływając negatywnie na bezpieczeństwo i reputację organizacji korzystającej z tej wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki i ich wdrożenie. W przypadku braku łatki, ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo traktować działania minimalizujące ryzyko wycieku danych.